Fallos del tipo CWE-74

4841 resultados

Injeção de código ou comando

A aplicação constrói comandos ou queries dinâmicas concatenando entrada do usuário sem sanitização adequada, permitindo que um atacante injete código ou comandos maliciosos que serão executados com as permissões da aplicação. O risco é crítico porque o atacante passa a controlar a lógica de execução.

Ejemplo

Um login que monta a query SQL como `SELECT * FROM users WHERE email = '` + email_usuario + `'` permite que um atacante envie `admin@mail.com' OR '1'='1` e contorne autenticação. Ou um script que executa `system('ping ' + host_externo)` deixa aberto para injetar `; rm -rf /` e deletar arquivos.

Cómo mitigar

Use prepared statements (queries parametrizadas) para banco de dados, escape adequado para sistema operacional, e valide entrada contra um whitelist restrito. Nunca confie em concatenação de strings para montar comandos dinâmicos.

CVE-2026-5635MEDIUMPHPGurukul Online Shopping Portal Project Parameter categorywise-products.php sql injectionEPSS 0.3%CVE-2026-4876MEDIUMitsourcecode Free Hotel Reservation System index.php sql injectionEPSS 0.3%CVE-2026-4836MEDIUMcode-projects Accounting System delete.php sql injectionEPSS 0.3%CVE-2026-7783MEDIUMCodeCanyon Perfex CRM Admin Kanban Endpoint AbstractKanban.php applySortQuery sql injectionEPSS 0.3%CVE-2026-4230MEDIUMvanna-ai vanna Endpoint __init__.py update_sql sql injectionEPSS 0.3%CVE-2026-5558MEDIUMPHPGurukul PHPGurukul Online Shopping Portal Project Parameter pending-orders.php sql injectionEPSS 0.3%CVE-2026-5560MEDIUMPHPGurukul Online Shopping Portal Project Parameter payment-method.php sql injectionEPSS 0.3%CVE-2026-4574MEDIUMSourceCodester Simple E-learning System User Profile Update sql injectionEPSS 0.3%CVE-2026-7591MEDIUMTimBroddin astro-mcp-server MCP Tool Query Construction index.ts sql injectionEPSS 0.3%CVE-2026-8231MEDIUMCodeAstro Online Catering Ordering System deleteorder.php sql injectionEPSS 0.3%CVE-2024-37253LOWWordPress WPDirectoryKit plugin <= 1.3.6 - HTML Injection vulnerabilityEPSS 0.3%CVE-2026-9542MEDIUMCodeAstro Leave Management System add_staff.php sql injectionEPSS 0.3%CVE-2026-5197MEDIUMcode-projects Student Membership System delete_user.php sql injectionEPSS 0.3%CVE-2026-7410MEDIUMSourceCodester Pizzafy Ecommerce System ajax.php add_to_cart sql injectionEPSS 0.3%CVE-2026-7716MEDIUMcode-projects Gym Management System In PHP/Windows NT index.php sql injectionEPSS 0.3%CVE-2026-6006MEDIUMcode-projects Patient Record Management System edit_hpatient.php sql injectionEPSS 0.3%CVE-2026-7744MEDIUMCodeAstro Online Classroom addnewstudent sql injectionEPSS 0.3%CVE-2026-6005MEDIUMcode-projects Patient Record Management System hematology_print.php sql injectionEPSS 0.3%CVE-2026-86172MEDIUMDefaultFuction CRM delete.php sql injectionEPSS 0.3%CVE-2026-5596MEDIUMgriptape-ai griptape SqlTool tool.py sql injectionEPSS 0.3%